新闻详情

新闻详情

首页 / 资讯中心 / 详情

HBC_初学者训练营_基础知识模块

发布时间:2026/10/2 17:19:55来源:尧图网络
HBC_初学者训练营_基础知识模块
启航网络安全安全简单名词-选择题考核修改你的金额点击“检查我的钱”时候抓包修改参数值什么是URL考核关学前必看知识点做一个白帽子入门弱口令靶场进入后有一个登录框用户名密码都填admin尝试登录成功进入flag在文件夹里做一个白帽子进入后是一个后台登录框弱密码admin123456点击“提交漏洞给管理员”获得flagFlag入门点我拿 FlagFlag会在哪里进入后鼠标右键—查看页面源代码也可以f12检查Flag在返回包里查看响应包进入后点击刷新也可以用bp修改数据包才可以拿到答案是一个查询系统输入框输入1点击查询时bp抓包在repeater里重放Flag和JavaScript document有关用默认的admin来登录后进入后台主页刷新页面且抓包flag在Cookie参数里或者直接在浏览器里f12检查看Cookie或者在浏览器的控制台里输入指令document.cookie console.log(document.cookie)安全编码你知道Base64吗你知道URL编码吗你知道HTML编码吗你知道HEX编码吗你知道Unicode编码吗Python入门Python Get请求练习importrequests urlhttp://hbc2.haobachang.com:45181/flagresponserequests.get(url)print(response.text)Python POST请求练习importrequests urlhttp://hbc2.haobachang.com:21735/flagresponserequests.post(url)print(response.text)Python POST请求练习-dataimportrequests urlhttp://hbc2.haobachang.com:18528/flagdata{flag:1}responserequests.post(url,datadata)print(response.text)Python POST请求练习-ua什么是User-AgentUA User-Agent简称 UA是浏览器或其他客户端在请求网页时发送给服务器的一个请求头信息。它用于标识客户端的类型、操作系统、浏览器版本等信息。 服务器可以根据 UA 判断访问者使用的设备和软件从而返回不同的内容或做出特定的处理。importrequests urlhttp://hbc2.haobachang.com:47318/flagdata{flag:1}headers{User-Agent:mozilla/5.0 (windows nt 10.0; win64; x64; rv:143.0) gecko/20100101 firefox/143.0}responserequests.post(url,datadata,headersheaders)print(response.text)Python POST请求练习-jsonimportrequests urlhttp://hbc2.haobachang.com:48811/flagjson_data{flag:1}responserequests.post(url,jsonjson_data)print(response.text)Linux命令入门管道符|mv命令执行mv 命令用于移动重命名文件或目录。可以将一个或多个源文件或目录移动到指定目标路径常见用法包括 mv 源文件 目标文件重命名文件或移动文件到其它位置以及 mv 源目录 目标目录移动或重命名目录。 在日常运维和安全测试中mv 常用于整理文件、重命名敏感文件、迁移目录结构等操作也是文件管理和排查过程中经常使用的工具。cat命令执行cat 是 Linux 下一个常用的命令用于查看文件内容。例如cat /tmp/flag.txt 可以读取并显示 flag 文件的内容。tac命令执行tac 是 Linux 下的一个有趣命令。它和 cat 类似但会将文件内容的每一行倒序输出最后一行会显示在第一行。比如tac /tmp/flag.txt 有时候如果服务不允许 cat 命令攻击者会尝试用 tac因为 tac 实际上也可以读取文件内容常用于绕过对 cat 命令的限制。head命令执行head 是 Linux 下用于查看文件开头内容的命令默认显示前 10 行。比如head /etc/passwd 会输出文件的前 10 行。 在安全实践中head 可以用来快速检查大文件的一部分或者绕过对某些命令如 cat的限制。攻击者有时会用 head 来读取敏感文件的开头内容。tail命令执行tail 是 Linux 下用于查看文件末尾内容的命令默认显示最后 10 行。比如tail /etc/passwd 会输出文件的最后 10 行。 在安全实践中tail 可以用来快速检查日志的最新内容或者读取大文件的末端。攻击者有时会用 tail 来获取敏感文件的结尾信息以绕过对部分内容的读取限制。more命令执行more 是另外一个常用的文件查看命令可以分页浏览内容。当文件内容太长时使用 more /etc/passwd 可以一页一页地查看非常适合阅读大文件。按下空格可以翻到下一页按下 q 可以退出查看。 在安全实践中tail 常用来快速检查日志或文件最新内容而 more 则常用于较长文件的内容查看和浏览。攻击者有时会通过 tail 或 more 来读取敏感文件以绕过某些读取限制。less命令执行less 是一个高级文件分页查看命令与 more 类似但功能更强大。使用 less /etc/passwd 可以高效阅读大文件支持向上和向下翻页用上下箭头或 PageUp/PageDown按 q 退出。less 支持内容搜索使用 / 输入关键词和更灵活的滚动方式。 在安全实践中攻击者有时会通过 less 去查看敏感文件因为它比 more 更易于浏览和查找关键信息有些过滤措施可能只防住了 cat or more 指令却忽略了 less。nl命令执行nl 命令用于为文件中的每一行加上行号输出时更加清晰有序。基本用法为 nl filename可以看到每一行前面都有编号。 在安全测试中nl 一些过滤只限制 cat、head 等命令的场景下攻击者可能绕过过滤用 nl 来查看敏感文件内容。sort命令执行sort 命令用于对文本内容进行排序使输出内容按照特定规则有序排列。基本用法为 sort filename可以将文件内容按行排序输出。 在安全测试中如果 cat、head 等命令被过滤攻击者可能使用 sort 命令来读取并间接查看文件内容。uniq命令执行uniq 命令用于去除文本中的重复行只保留唯一的内容。基本用法为 uniq filename通常与 sort 命令结合使用以确保相邻重复行能被识别和移除。 在安全测试中uniq 可能被用作替代 cat、head 等命令帮助攻击者整理和查看文件中的唯一信息。cp命令执行cp 命令用于拷贝文件或目录。可以将一个或多个源文件复制到目标路径常见用法包括 cp 源文件 目标文件拷贝单个文件和 cp -r 源目录 目标目录递归拷贝整个目录。 在日常运维和安全测试中cp 常用于文件备份、恢复、批量复制等操作也是排查和利用文件相关漏洞时经常用到的工具。先cp /tmp/flag.txt flag1.txt然后访问url/flag1.txt
网站建设高端定制企业官网
RELATED

相关资讯

更多精彩内容,欢迎继续阅读

较早相关资讯

最新相关资讯

论文查重原理与降重技巧:免费检测工具如何使用更高效 2026/10/2 19:03:28

论文查重原理与降重技巧:免费检测工具如何使用更高效

每年到了毕业季,论坛里的“求查重账号”“求降重方法”的帖子就肉眼可见地多起来。写论文本身就是一场持久战,但真正让人崩溃的是写完之后那关:查重。花几百块查一次心里滴血,降重降得脑子发空,再查一次又可能换了个结…

阅读更多 →
移动端启动与流畅度优化:从冷启动到掉帧的完整排查指南 2026/10/2 19:03:21

移动端启动与流畅度优化:从冷启动到掉帧的完整排查指南

这个月我一直在盯一个让人头疼的版本:灰度到一半,线上冷启动中位数从 1.1 秒直接飙到 2.4 秒,差评区齐刷刷出现“打开转圈”“点图标等半天”。单看提交记录又似乎什么都没动坏,只是顺手加了两个启动期 SDK 初始化、多加了一个全局…

阅读更多 →
YOLOv9+Flask:零基础搭建Web目标检测应用的全流程指南 2026/10/2 19:03:21

YOLOv9+Flask:零基础搭建Web目标检测应用的全流程指南

简介:面向目标检测与Web开发学习者的YOLOv9Flask实战源码包,提供一个可直接运行的Web端目标检测应用,帮助解决从模型加载、图片/视频推理到Flask服务部署、前端结果展示的全链路落地问题。资源共1882个文件,压缩包约22.26MB&#…

阅读更多 →
PTN与IPRAN深度运维:从架构差异到智能实战解析 2026/10/2 19:03:21

PTN与IPRAN深度运维:从架构差异到智能实战解析

做咱们这行的都清楚,PTN和IPRAN这两个词,在运营商城域网、本地网、政企专线承载里几乎天天挂在嘴边。PTN,分组传送网,用MPLS-TP那套静态管道能力,撑起了政企专线、基站回传这些稳定优先的业务;IP RAN&#…

阅读更多 →
DeepSeek Harness工程化实践:可编排、可审计的AI执行框架 2026/10/2 19:03:21

DeepSeek Harness工程化实践:可编排、可审计的AI执行框架

1. 这不是另一个“AI外壳”,而是DeepSeek生态里真正能干活的工程化接口层最近在多个技术社区和本地部署交流群里,几乎每天都能看到关于“DeepSeek Harness”的密集提问:有人卡在harness failed to load plugins报错上反复重装,有人…

阅读更多 →
Cloudflare开源AI审计Skill:让AI Agent学会代码审查 2026/10/2 19:03:21

Cloudflare开源AI审计Skill:让AI Agent学会代码审查

Cloudflare 开源了一款给 AI 用的审计 Skill,一天涨了 3000 星。这条消息我是在刷项目动态时看到的,说实在话,先震到我的不是项目技术含量,而是这个涨星速度。一个以边缘计算和安全基础设施出名的公司,开源的居然不是 …

阅读更多 →

今日资讯

本周资讯

本月资讯

看完文章仍有疑问?

联系尧图顾问,获取一对一建站咨询

立即免费咨询 📞 400-888-8888
📞 ✉